PT-2026-46302 · Npm+1 · Axios+1

CVE-2026-44488

·

Publicado

2026-06-04

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.7.0 até 1.15.x
Description O Axios não aplica os limites configurados de tamanho de requisição e resposta ao utilizar o adaptador fetch. Isso ocorre quando as aplicações definem explicitamente adapter: 'fetch', utilizam uma configuração onde o fetch é selecionado de uma lista ou operam em ambientes onde o axios utiliza o adaptador fetch por padrão. Consequentemente, o software pode enviar ou receber corpos de dados que excedem os limites definidos em maxContentLength ou maxBodyLength.
Este problema pode levar à exaustão de recursos, como memória, CPU ou rede, particularmente em ambientes de servidor. Isso acontece quando um servidor comprometido ou malicioso retorna uma resposta excessivamente grande, quando um invasor fornece uma URL data: extensa ou quando uma aplicação encaminha corpos de requisição controlados por invasores confiando no maxBodyLength como uma barreira de segurança.
Recommendations Atualize as versões do Axios 1.7.0 até 1.15.x para a versão 1.16.0. Como alternativa temporária, utilize o adaptador http do Node.js para requisições no lado do servidor onde limites de tamanho finitos sejam relevantes para a segurança. Valide ou limite corpos de requisição controlados por invasores antes de passá-los para o axios. Rejeite ou utilize uma lista de permissões rigorosa para esquemas de URL controlados por invasores, especificamente URLs data:, antes de chamar o axios.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44488
GHSA-777C-7FJR-54VF
RHSA-2026:34160
RHSA-2026:42078

Produtos afetados

Axios
Confluence